Operacja „ScopeCreep”: rosyjskojęzyczny sprawca tworzy złośliwe oprogramowanie
OpenAI zablokowało rosyjskojęzyczne konta wykorzystujące AI do tworzenia złośliwego oprogramowania, udoskonalania programów ładujących i rozwiązywania problemów z narzędziami cybernetycznymi.
To studium przypadku pierwotnie ukazało się w raporcie OpenAI z czerwca 2025(otwiera nowe okno) roku.
Sprawca
Zablokowaliśmy grupę kont ChatGPT, które najwyraźniej były obsługiwane przez rosyjskojęzycznego cyberprzestępcę. Sprawca wykorzystywał nasze modele do tworzenia i udoskonalania złośliwego oprogramowania dla systemu Windows, debugowania kodu w wielu językach oraz konfigurowania infrastruktury dowodzenia i kontroli.
Sprawca wykazał się znajomością wewnętrznych mechanizmów systemu Windows i stosował pewne środki bezpieczeństwa operacyjnego. Ponieważ operacja opierała się na wykorzystaniu narzędzia wyświetlającego celownik w grach, do którego dodano trojana, oraz taktyk ukrywania aktywności, nadaliśmy jej nazwę „ScopeCreep”.
Sposób działania
Sprawca wyróżniał się podejściem do bezpieczeństwa operacyjnego. Używał tymczasowych adresów e-mail do zakładania kont ChatGPT, a każde z nich wykorzystywał tylko do jednej rozmowy dotyczącej wprowadzenia pojedynczego usprawnienia w kodzie. Następnie porzucał dotychczasowe konto i tworzył nowe.
Sprawca rozpowszechniał złośliwe oprogramowanie ScopeCreep za pośrednictwem publicznie dostępnego repozytorium kodu, które podszywało się pod popularne, legalne narzędzie do nakładania celownika w grach wideo (Crosshair-X). Nieświadomi zagrożenia użytkownicy, którzy pobrali i uruchomili złośliwą wersję, aktywowali w swoim systemie program ładujący złośliwe oprogramowanie. Powodowało to pobranie z infrastruktury atakującego i uruchomienie kolejnych złośliwych plików.
Następnie oprogramowanie miało inicjować wieloetapowy proces eskalacji uprawnień, zapewniania sobie trwałego i ukrytego dostępu, powiadamiania sprawcy oraz wykradania poufnych danych, a przy tym unikać wykrycia.
Sprawca wykorzystywał nasz model do stopniowego rozwijania złośliwego oprogramowania, wielokrotnie prosząc ChatGPT o implementację kolejnych konkretnych funkcji. W operacji ScopeCreep stosowano szereg technik dostarczania i uruchamiania złośliwego kodu, unikania wykrycia oraz wykradania danych, w tym:
Ładunki C2 zaprojektowane tak, by unikać wykrywania opartego na sygnaturach.
Ukryte wykonywanie kodu przez boczne ładowanie bibliotek DLL.
Zaciemnianie kodu przez niestandardowe pakowanie przy użyciu narzędzia Themida.
Eskalacja uprawnień i unikanie wykrycia.
HTTPS na porcie 80.
Kradzież danych uwierzytelniających i przejmowanie sesji.
Powiadamianie atakującego przez Telegram.
Maskowanie ruchu sieciowego za pomocą serwerów proxy.
Mimo starań sprawcy o zachowanie bezpieczeństwa operacyjnego i mechanizmów unikania wykrycia w samym złośliwym oprogramowaniu udało nam się wykryć tę aktywność dzięki naszemu procesowi wykrywania cybernadużyć na dużą skalę. We współpracy z dostawcą hostingu kodu doprowadziliśmy do usunięcia złośliwego repozytorium i zablokowaliśmy wszystkie konta ChatGPT powiązane z tą aktywnością.
Odpowiedzi modelu
Interakcje z modelem prowadzone z tej grupy kont obejmowały szeroki zakres zadań programistycznych. W jednej z nich sprawca przesłał fragment kodu w języku Go, w którym miał trudności z żądaniem HTTPS, i poprosił model o usunięcie błędu. W innym przypadku sprawca poprosił o pomoc w użyciu poleceń PowerShell z poziomu Go do modyfikacji ustawień programu Windows Defender. Szukał sposobu na programowe dodawanie wykluczeń w ochronie antywirusowej.
Reprezentatywne przykłady tych działań można przypisać do kategorii w ramach LLM ATT&CK w następujący sposób:
Wykorzystanie modeli LLM do skompilowania pliku python310.dll tak, aby kod sprawcy był wykonywany przy każdym uruchomieniu python.exe: tworzenie oprogramowania wspomagane przez LLM.
Rozwiązywanie problemów z certyfikatami SSL/TLS przeznaczonymi do obsługi ruchu HTTPS na porcie 80: tworzenie oprogramowania wspomagane przez LLM.
Wspomagana przez model migracja serwera C2 opartego na Flask na serwer WSGI gotowy do pracy w środowisku produkcyjnym: tworzenie oprogramowania wspomagane przez LLM.
Opracowywanie poleceń PowerShell w Go w celu modyfikacji ustawień programu Windows Defender i dodawania wykluczeń w ochronie antywirusowej: unikanie wykrywania anomalii usprawnione dzięki LLM.
Usuwanie błędów w kodzie wysyłającym powiadomienia na kontrolowany przez atakującego kanał w Telegramie po włamaniu do systemu kolejnej ofiary: działania po włamaniu wspomagane przez LLM.
Skutki
Na tym etapie skutki operacji ScopeCreep mogły zostać ograniczone dzięki szybkiemu zgłoszeniu i ścisłej współpracy z partnerami branżowymi, którzy zdołali usunąć złośliwe repozytorium. Zablokowaliśmy konta OpenAI używane przez tego sprawcę.
Oceniamy, że sprawca wykorzystywał nasze modele, próbując przyspieszyć prace nad złośliwym oprogramowaniem. Paradoksalnie dało nam to również możliwość szybkiego zidentyfikowania zagrożenia i zakłócenia działań sprawcy — jak się wydaje, na ich wczesnym etapie.
Choć funkcje tego złośliwego oprogramowania obejmują eskalację uprawnień, utrzymywanie dostępu, zbieranie danych uwierzytelniających i zdalny dostęp, nie są one szczególnie nowatorskie. Choć to złośliwe oprogramowanie prawdopodobnie było już aktywne poza środowiskiem testowym, a niektóre jego próbki pojawiły się w serwisie VirusTotal, nie znaleźliśmy dowodów na szerokie zainteresowanie nim ani na jego rozpowszechnianie na dużą skalę.